Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
exchange_webshell_detection — Detectar webshells descartados em servidores Microsoft Exchange explorados através do grupo de vulnerabilidades 'proxylogon' (CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, CVE-2021-27065) | Kitploit
Ferramentas/GitHubGitHub/cert-lv/exchange_webshell_detection
Gerenciamento de Indicadores de Comprometimento (IOC)Scanners de VulnerabilidadesAnálise ForenseSegurança WebInteligência de AmeaçasResposta a IncidentesArchived
GitHubcert-lv/exchange_webshell_detection

exchange_webshell_detection

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Detectar webshells descartados em servidores Microsoft Exchange explorados através do grupo de vulnerabilidades 'proxylogon' (CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, CVE-2021-27065)

Ver Repositório
9919há 5 anosRevisado pelo Kitploit

Este projeto foi descontinuado

Por favor, utilize as ferramentas da Microsoft:

  • Microsoft Safety Scanner
  • Outras detecções e mitigações listadas em: https://github.com/microsoft/CSS-Exchange/tree/main/Security

Ao avaliar o impacto, recomendamos fortemente assumir a violação e examinar preventivamente todos os servidores MS Exchange que estiveram expostos publicamente desde janeiro, mesmo que não haja sinais de comprometimento ativo.

Observe que a exfiltração de dados e alterações de configuração eram possíveis (e estavam acontecendo) apenas através da parte SSRF da cadeia de exploração (ou seja, sem alcançar execução de código, sem descartar arquivos ou gerar novos processos no host do Exchange).

ATUALIZAÇÃO: A partir de 13 de março de 2021, o Windows Defender está detectando este script como uma Webshell

Isso é um falso positivo, os produtos antivírus reagem a palavras-chave listadas no script. detect_webshells.ps1 foi intencionalmente escrito como um arquivo independente usando PowerShell muito simples, para que você possa inspecioná-lo por conta própria. As palavras-chave que (corretamente) acionam o antivírus estão listadas na linha 94. Se você não se sentir confiante de que entende o que o script está fazendo, não o execute!

Esperamos que o fato de o software antivírus ter começado a detectar este script signifique que ele também é capaz de detectar webshells reais, tornando detect_webshells.ps1 desnecessário. Verifique se os diretórios do Exchange e do inetpub não estão na lista de permissões, e por favor, perceba que as webshells foram usadas apenas para o acesso inicial. Uma vez que os atacantes alcançaram a execução de código, eles geralmente implantaram mecanismos de persistência adicionais - às vezes removendo a própria webshell inicial para esconder seus rastros.

Portanto, não confunda ausência de webshells com ausência de comprometimento - infelizmente, seu servidor ainda pode ter sido invadido e os atacantes removeram a webshell ou um antivírus fez isso (sem expulsar completamente os atacantes do seu servidor).

Detecta webshells deixadas em servidores Microsoft Exchange após comprometimentos via 0day

Este script procura webshells deixadas em servidores Microsoft Exchange enquanto estavam vulneráveis às seguintes CVEs:

  • CVE-2021-26855, SSRF pré-autenticação, CVSS:3.0 9.1 / 8.4
  • CVE-2021-26857, desserialização insegura levando à escalada de privilégios para o nível SYSTEM, CVSS:3.0 7.8 / 7.2
  • CVE-2021-26858, escrita de arquivo pós-autenticação, CVSS:3.0 7.8 / 7.2
  • CVE-2021-27065, escrita de arquivo pós-autenticação, CVSS:3.0 7.8 / 7.2

A atividade inicial durante janeiro de 2021 foi atribuída ao HAFNIUM, porém desde então outros atores de ameaças obtiveram esses exploits e começaram a usá-los. Antes da divulgação pública e das correções publicadas pela Microsoft (a partir de 27 de fevereiro aproximadamente), servidores Exchange expostos publicamente começaram a ser explorados indiscriminadamente. Dessa forma, instalar as últimas atualizações do Exchange logo após a Microsoft publicá-las não mitigou totalmente o risco de comprometimento anterior, portanto todos os servidores Exchange devem ser inspecionados em busca de sinais de acesso não autorizado.

Execução

detect_webshells.ps1 verificará a presença de webshells conhecidas em locais típicos:

  • inetpub/wwwroot/aspnet_client/: localização no sistema, local mais comum de webshells deixadas em ataques atuais; normalmente não contém nenhum arquivo, portanto a presença de qualquer coisa ali é suspeita
  • $($env:exchangeinstallpath)/Frontend/: usado por atacantes mais sofisticados para se misturar com arquivos legítimos do Exchange (webshells podem ser adicionadas como novos arquivos ou modificando os existentes, incluindo web.config); os locais mais comuns são /owa/ e /ecp/, mas webshells podem ser deixadas em qualquer lugar dentro do diretório Frontend

Interpretando os resultados

detect_webshells.ps1 apenas procura por webshells e não tenta detectar eventos de exploração passados diretamente (use https://github.com/microsoft/CSS-Exchange/tree/main/Security e outros scripts mencionados abaixo para isso), nem está procurando por atores de ameaças particularmente sorrateiros (que podem excluir webshells após o uso ou evitar deixá-las completamente). Dessa forma, um resultado negativo pode significar apenas ausência de evidências de comprometimento neste host específico. Isso não garante que o host não foi explorado por outros meios.

Mais informações

Artigos/divulgações (incl. IoCs):

  • https://www.microsoft.com/security/blog/2021/03/02/hafnium-targeting-exchange-servers/
  • https://www.volexity.com/blog/2021/03/02/active-exploitation-of-microsoft-exchange-zero-day-vulnerabilities/
  • https://blog.rapid7.com/2021/03/03/rapid7s-insightidr-enables-detection-and-response-to-microsoft-exchange-0-day/
  • https://us-cert.cisa.gov/ncas/alerts/aa21-062a
  • https://msrc-blog.microsoft.com/2021/03/05/microsoft-exchange-server-vulnerabilities-mitigations-march-2021/
  • https://blog.truesec.com/2021/03/07/exchange-zero-day-proxylogon-and-hafnium/

Scripts de detecção notáveis:

  • https://github.com/microsoft/CSS-Exchange/tree/main/Security (incl. script nmap para detecção remota de SSRF!)
  • https://github.com/soteria-security/HAFNIUM-IOC
  • https://github.com/sgnls/exchange-0days-202103
  • https://github.com/mr-r3b00t/ExchangeMarch2021IOCHunt
  • https://github.com/sgnls/exchange-0days-202103
Baixar ferramenta